<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    網絡黑客通過零日漏洞,攻擊PrestaShop平臺網站

    安全小白成長記2022-07-28 14:14:23

    對于網絡安全有一些認識的人,都會知道,所有的軟件都是存在漏洞的,比如一些SQL漏洞、文件上傳的漏洞以及遍歷目錄漏洞等這一些漏洞。有一些漏洞還有可能會被黑客用來作為攻擊的入口,并且這些漏洞還可以被武器化。在很多的網絡攻擊事件中,黑客利用系統漏洞進行攻擊的事件也是很多的。在這一兩年中,黑客在野利用的零日漏洞數量在持續的增長中。一些沒有被軟件制造商所發現的漏洞,正在被很多的黑客組織以及勒索軟件團伙進行利用。

    PrestaShop被攻擊事件分析

    近日,PrestaShop平臺網站就被黑客利用零日漏洞來進行攻擊了,黑客利用的是未知的漏洞鏈進行代碼執行,PrestaShop的安全團隊稱,這次的攻擊事件很有可能會被黑客竊取用戶的支付信息。其中被攻擊影響到的版本就有PrestaShop 1.6.0.10版本以及更高的版本類型,還有1.7.8.2或更高版本。面對這次攻擊,該團隊對用戶的建議就是,需要對網站進行安全審查。

    目前這些漏洞的具體信息還沒有找到。據安全團隊調查,發現這次的攻擊,主要是黑客對容易受到攻擊的端點,發送POST請求,并向主頁發送一個無參數的GET請求,然后在跟的目錄中,創建了一個"blm.php"文件,這個文件可以讓黑客在服務器中,進行遠程執行的命令。PrestaShop表示,沒有被攻擊的用戶,在不需要使用MySQL Smarty緩存存儲功能的時候,建議刪除該功能,雖然這個功能是默認禁用的,但是調查發現,這次的攻擊中有黑客獨立啟用它的證據。想要刪除這個功能,可以找到文件"config/smarty.config.inc.php"并在商店中刪除以下的行。

    此外,用戶還需要將安裝的版本更新為PrestaShop最新發布的版本,最新版本加強了MySQL Smarty緩存存儲,可以防止代碼被注入攻擊。

    零日漏洞是什么?

    我們通常所說的零日漏洞,也叫零時差攻擊,簡單而言就是指被發現后就會被利用的安全漏洞,也就是一旦安全補丁與瑕疵曝光,在同一日內就有有相關的惡意程序出現,這種零日漏洞的攻擊具有很大的破壞性以及突發性。

    零日攻擊的威脅也是比較大的,近些年來,黑客一旦發現安全漏洞,就會通過漏洞來進行攻擊,這種攻擊也會造成數據泄露事件的發生。雖然說零日漏洞對于安全研究員來說是一種挑戰,但是我們可以通過部署相關的安全防護措施來降低系統所面臨的風險。

    來源:HK酋長

    原文鏈接:https://www.hake.cc/page/article/4457.html

    零日漏洞prestashop
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    一些沒有被軟件制造商所發現的漏洞,正在被很多的黑客組織以及勒索軟件團伙進行利用。PrestaShop表示,沒有被攻擊的用戶,在不需要使用MySQL Smarty緩存存儲功能的時候,建議刪除該功能,雖然這個功能是默認禁用的,但是調查發現,這次的攻擊中有黑客獨立啟用它的證據。
    威脅者利用開源電子商務平臺 PrestaShop 攻擊網站,利用零日漏洞(CVE-2022-36408),該漏洞可以允許執行任意代碼并可能竊取客戶的支付信息。
    惡意行為者正在利用開源 PrestaShop 電子商務平臺中一個以前未知的安全漏洞來注入旨在竊取敏感信息的惡意撇取代碼。 該公司在 7 月 22 日發布的公告中指出:“攻擊者找到了一種方法,可以利用安全漏洞在運行 PrestaShop 網站的服務器上執行任意代碼。”
    RiskIQ公司的一項研究估計,網絡犯罪每分鐘給企業造成179萬美元的損失。為避免檢測,rootkit通常會禁用安全軟件。最近,肉類零售商JBS Foods公司于2021年遭到網絡攻擊,導致美國各地的肉類供應短缺。
    如果你正在使用谷歌 Chrome 瀏覽器、Mozilla 的火狐 Firefox 瀏覽器, 那么請盡快升級到最新版本。
    還有一些更為罕見、更危險的漏洞,能夠在受害者無意識甚至無操作的情況下中招的漏洞,價格會更高。Zerodium曾表示,可以支付高達數百萬美元。根據谷歌Project Zero團隊的研究,去年發現了將近60個新的零日。這是自2014年該團隊成立以來最多產的一年。
    漏洞研究揭示“攻擊者規模經濟”如何塑造風險態勢。
    360漏洞云監測到微軟今天披露了一個新的Windows Print Spooler遠程代碼執行漏洞(CVE-2021-36958)。
    零日漏洞是間諜工具與網絡武器的原材料,由于國家資源的支撐,漏洞交易的利潤巨大,這也是中間人從來不公開談論的原因所在。 ? 危險之旅 2013年,有關我開始了解零日漏洞的傳聞,一下子就傳開了。零日漏洞的交易者、...
    梭子魚于5月20日向所有郵件安全網關設備推送安全補丁解決了該問題,并在一天后通過部署專用腳本阻止攻擊者訪問受感染的設備。5月24日,梭子魚警告客戶其郵件安全網關設備可能已被攻擊者利用零日漏洞入侵,建議他們展開安全審查,確保攻擊者沒有橫向移動到網絡上的其他設備。
    安全小白成長記
    暫無描述
      亚洲 欧美 自拍 唯美 另类